Privatlivspolitik
Sådan behandler Reachly Compliance personoplysninger. Version 2026-09-19, opdateret 2026-10-08 (afsnit 3a om Compliance Scan og afsnit 6 om cookies).
1. Hvem vi er
Reachly Compliance er et produkt fra Reachly, Bryggerivej 11, 4622 Havdrup, CVR 33122543. Spørgsmål om persondata: support@reachlyai.dk. Tjenesten kører på compliance.reachlyai.dk.
Vi har to roller. For oplysninger om dig som bruger (konto, login, fakturering) er Reachly dataansvarlig. For de oplysninger, din virksomhed lægger ind i tjenesten (dokumenter, leverandører, produkter, registre, svar på spørgsmål), er din virksomhed dataansvarlig, og Reachly er databehandler efter databehandleraftalen.
2. Oplysninger om dig som bruger
- Konto: navn, e-mail, kodeord (gemmes kun som saltet hash), tidspunkt for bekræftelse af e-mail og seneste login.
- To-faktor-login: hemmeligheden til din autentificator-app gemmes krypteret; gendannelseskoder gemmes kun som hash.
- Sessioner: et tilfældigt sessions-id (kun hash i databasen), IP-adresse og en forkortet hash af din browser-type. Sessionen udløber efter 12 timers inaktivitet og senest efter 7 dage.
- Revisionsspor: hvad der er sket i tjenesten (login, ændringer, godkendelser, hvem der åbnede hvad), med tidspunkt, bruger-id og IP. Sporet er en del af produktet: det dokumenterer over for revisor og tilsyn, hvem der gjorde hvad.
- Reachly-login: logger du ind fra din Reachly-oversigt, modtager vi dit navn, din e-mail og dit Reachly-firma-id i en signeret billet, der kun gælder i 60 sekunder. Vi opretter ikke brugere ud fra billetten; den kan kun logge en bruger ind, der allerede er inviteret.
- Invitationer og nulstilling: engangslinks med udløb, gemt som hash.
Grundlag: opfyldelse af aftalen med din virksomhed (GDPR art. 6, stk. 1, litra b) og vores legitime interesse i sikker drift og dokumentation (litra f).
3. Oplysninger, din virksomhed lægger ind
Dokumenter (fx testrapporter, certifikater, kontrakter, politikker), leverandør- og produktregistre, svar på spørgsmål om virksomheden, opgaver og frister, samt mails der modtages i virksomhedens indbakke-adresse hos os. Dokumenter kan indeholde personoplysninger om medarbejdere og kontaktpersoner hos leverandører. Din virksomhed bestemmer, hvad der lægges ind, og hvem i virksomheden der må se det (roller og rettigheder).
Behandlingen sker efter instruks fra din virksomhed og er beskrevet i databehandleraftalen.
3a. Compliance Scan (uden login)
Tager du den gratis scanning på /start, gemmer vi dine svar, resultatet, kilden (hvor du kom fra, hvis linket angav det) og - hvis du skriver et CVR-nummer - virksomhedens navn og branchekode fra CVR-registret. Resultatet ligger bag et link, hvor kun en hash af linket gemmes; linket virker i 30 dage. Din IP-adresse bruges kun til at begrænse antallet af scanninger og gemmes ikke.
- E-mail: kun hvis du beder om at få kortet tilsendt og sætter kryds i, at Reachly må kontakte dig om det. Grundlag: dit samtykke (GDPR art. 6, stk. 1, litra a). Du kan trække det tilbage når som helst på support@reachlyai.dk.
- Konto fra resultatet: opretter du en konto via resultatet, sætter vi en cookie (
rc_scan), så dine svar følger med og bliver virksomhedens oplysninger i tjenesten. Cookien slettes, når kontoen er oprettet. - Sletning: uden e-mail og uden konto slettes scanningen, når linket udløber efter 30 dage. Med samtykke eller konto slettes den senest efter 12 måneder.
4. AI-funktioner (Anthropic)
Tjenestens agenter (læsning og klassificering af dokumenter, forslag til hvilke krav et dokument dokumenterer, udkast til opgaver og leverandørmails) leveres af Anthropic PBC, USA, som underdatabehandler. Agenterne er kun aktive, når de er slået til for din virksomhed. Er de slået fra, sendes intet til Anthropic. Når de er slået til, sendes dokumenttekst eller selve dokumentet som fil, hvor personfelter pseudonymiseres, hvor det ikke koster kvalitet. Alle AI-kald, deres udfald og pris kan ses under AI i tjenesten, og forslag fra en agent bliver først til noget, når et menneske har bekræftet dem.
5. Underdatabehandlere og hvor data ligger
| Leverandør | Hvad | Hvor |
|---|---|---|
| Railway Corporation (USA) | Hosting af tjenesten og databasen | Data i EU (Amsterdam) |
| Cloudflare, Inc. (USA) | Opbevaring af dokumenter (objektlager) og krypterede sikkerhedskopier | EU-jurisdiktion; sikkerhedskopier slettes efter 30 dage |
| Resend, Inc. (USA) | Afsendelse af e-mail (bekræftelser, invitationer, leverandørmails, påmindelser) | USA/EU |
| Anthropic PBC (USA) | AI-agenter, kun når de er slået til | USA |
| Stripe Payments Europe, Ltd. | Betaling - tages i brug, når kortbetaling åbnes; indtil da faktureres manuelt | EU |
Leverandører uden for EU er omfattet af EU-Kommissionens standardkontraktbestemmelser og/eller EU-U.S. Data Privacy Framework. Opslag i CVR-registret er opslag i offentlige data og sker ikke på nogens vegne. Ændringer i listen varsles 30 dage før via tjenesten.
6. Cookies
Tjenesten bruger to cookies, begge nødvendige og HttpOnly: rc_session, som holder dig logget ind (udløber efter højst 7 dage), og rc_scan, som kun sættes, når du opretter en konto fra et scan-resultat, så svarene følger med (slettes, når kontoen er oprettet, ellers efter højst 30 dage). Der er ingen sporingscookies, ingen analyseværktøjer og ingen indhold fra tredjeparter ud over skrifttyper fra Google Fonts. Derfor beder vi ikke om cookiesamtykke.
7. Sikkerhed
- Al trafik er krypteret (TLS), og sitet sætter
Strict-Transport-Securityog en strengContent-Security-Policy. - Hver virksomheds data er isoleret i databasen (row-level security), og hver virksomhed har sin egen krypteringsnøgle, der selv er krypteret med en nøgle, der kun findes i driftsmiljøet.
- To-faktor-login kræves for ejere, administratorer og compliance-ansvarlige og kan kræves for alle.
- Reachlys medarbejdere kan kun åbne en virksomheds data med en tidsbegrænset adgang, der logges - og virksomheden kan kræve at godkende hver adgang først.
- Daglige krypterede sikkerhedskopier, kryptografisk sletning ved ophør (nøglen destrueres).
8. Opbevaring og sletning
- Brugeroplysninger: så længe kontoen findes; slettes eller pseudonymiseres, når kontoen lukkes. Revisionssporet bevares pseudonymiseret, så længe virksomhedens konto findes.
- Virksomhedens data: efter virksomhedens egen opbevaringsindstilling (standard 5 år, sat under Indstillinger) og reglerne i databehandleraftalen. Ved ophør tilbydes eksport, hvorefter data slettes hårdt efter 30 dage - i databasen, i objektlageret og ved at destruere virksomhedens krypteringsnøgle.
- Sikkerhedskopier: 30 dage.
- Sessioner og engangslinks: højst 7 dage.
- Compliance Scan: 30 dage uden e-mail og konto; ellers højst 12 måneder (se afsnit 3a).
9. Dine rettigheder
Du har ret til indsigt, berigtigelse, sletning, begrænsning, dataportabilitet og indsigelse efter GDPR. Oplysninger om dig som bruger kan du selv se og rette under Indstillinger; det øvrige leveres på anmodning til support@reachlyai.dk inden 30 dage. Vedrører din henvendelse oplysninger, din virksomhed har lagt ind, sender vi den videre til virksomheden, som er dataansvarlig. Du kan klage til Datatilsynet, Carl Jacobsens Vej 35, 2500 Valby, datatilsynet.dk.
Ændringer i denne politik offentliggøres her med ny version og varsles i tjenesten. Gældende version: 2026-09-19, senest opdateret 2026-10-08.